TGViewer
Библиотека девопса | DevOps, SRE, Sysadmin Библиотека девопса | DevOps, SRE, Sysadmin @devopsslib · 10.4K subscribers
Post #4967 1.01K
⌨️ Почему root в Docker — это не совсем root

Контейнер может работать от UID 0, но это не означает, что у него есть все привилегии root на хосте.

Docker по умолчанию ограничивает права через Linux Capabilities — механизм ядра Linux, который разбивает права суперпользователя на отдельные возможности.

🈂️ Например, контейнер получает только необходимый минимум, а опасные capability вроде SYS_ADMIN, SYS_MODULE или SYS_PTRACE по умолчанию исключаются.

Это снижает риск компрометации хоста, даже если процесс внутри контейнера запущен от имени root.

💡 Проверить список capabilities можно командой:


docker inspect <container> | jq '.[0].HostConfig.CapAdd, .[0].HostConfig.CapDrop'


А при необходимости добавить или убрать capability:


docker run --cap-drop ALL --cap-add NET_BIND_SERVICE nginx


Чем меньше привилегий у контейнера — тем безопаснее окружение.

🔗 Читать подробнее

📍 Навигация: ВакансииЗадачиСобесы

🐸 Библиотека devops'a

#арсенал_инженера
  • 👍 7
More from @devopsslib
  1. Sep 18, 2026От исходного кода до процессора: разберись, как работает программа 💻 Стартует практически…
  2. Sep 15, 2026😭 Как не потратить недельный лимит AI-кодинга за три дня? Разберём на вебинаре, как трати…
  3. Sep 15, 2026👩‍💻 Bash-скрипт для мониторинга сервисов Полноценный мониторинг вроде Zabbix или Prometh…
  4. Sep 13, 2026🌸 Вселенная намекает: пора уже начать этот курс С 14 сентября цены в Proglib Academy выра…
  5. Sep 13, 2026🤪 Если бы можно было задать один вопрос про AI в разработке — что бы вы спросили? Как выб…
  6. Sep 10, 2026Планы на 3 октября — прийти на RWB Infra x Security Meetup Мы направим прожекторы на инфра…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →